Исследователи Лаборатории Касперского нащупали NightEagle в инфраструктуре российских компаний.
За прошедший год ЛК расследовала ряд инцидентов, связанных с NightEagle (APT-Q-95), активной с 2023 и изначально нацеленной на организации в Азии.
Однако обнаружили и атаки на предприятия России.
В большинстве инцидентов атакующие получали доступ к корпоративной VPN, используя скомпрометированные действительные учетные записи.
VPN-подключения инициировались с IP из российского сегмента, связанных с туннелями Cloudflare WARP, а также с IP, связанных с европейскими провайдерами виртуальной инфраструктуры.
Как на начальном этапе, так и в процессе развития атаки атакующие размещали бэкдор GhostContainer на серверах Microsoft Exchange, который включает в себя компоненты из нескольких проектов с открытым исходным кодом, среди которых туннель Neo-reGeorg, эксплойт для CVE-2020-0688 и класс GhostWebShell утилиты ysoserial. Все они находятся в открытом доступе на GitHub.
Установить точный способ доставки злоумышленниками бэкдора на серверы Microsoft Exchange не удалось. С высокой долей вероятности, атакующие применяли уже известную технику.
Они извлекали из конфигурации ASP.NET криптографические ключи, используемые Microsoft Exchange, перезаписывали параметр фреймворка VIEWSTATE и внедряли в него полезную нагрузку, которая затем запускала в памяти бэкдор GhostContainer.
Получив достаточные привилегии в процессе развития атаки, злоумышленники осуществляют горизонтальное перемещение во внутреннем сегменте инфраструктуры с использованием протокола RDP. Для этого они скачивали и запускали утилиты для туннелирования и перенаправления сетевого трафика.
Для размещения архивированных инструментов атакующие использовали репозитории на GitHub. Имена репозиториев и архивов маскировались под легитимные файлы и ПО, как и содержимое архивов.
В расследованных инцидентах ЛК обнаружила два инструмента, которые атакующие использовали в связке для туннелирования трафика.
Во-первых, dev tunnels, легитимный механизм Microsoft, позволяющий публиковать локальные веб-службы для доступа из интернета на доменах с маской *.*.devtunnels.ms. Злоумышленники использовали туннель для публикации порта 3389 (RDP) скомпрометированной системы.
Также rdp2tcp, общедоступный инструмент для туннелирования TCP-трафика через установленное RDP-соединение. Включает в себя серверную часть, запускаемую в целевой системе, а также клиентскую, функционирующую на стороне атакующих.
Связка Microsoft Dev Tunnels и rdp2tcp позволяет злоумышленникам сохранять доступ к сети с использованием легитимных сервисов без открытия дополнительных подозрительных портов.
Также при помощи утилиты atexec из набора Impacket атакующие создавали в системах запланированные задачи, предназначенные для включения проброса сетевых портов с использованием стандартной функциональности Windows.
Для получения повышенных привилегий и дальнейшего перемещения в сети NightEagle эксплуатировала различные уязвимости в Active Directory. Для подключения к внутренним системам инфраструктуры атакующие использовали созданные ранее туннели.
В одном из инцидентов злоумышленники эксплуатировали хорошо известную уязвимость, связанную с RDP-протоколом, CVE-2019-0708 (BlueKeep).
Также злоумышленники осуществляли запросы билетов Kerberos с нестандартным набором флагов (Forwardable, Proxiable, Renewable) и предпринимали попытки репликации объекта Domain-Password базы данных Active Directory для мимикрии под контроллер домена (атака DCSync) после получения учетной записи с достаточными привилегиями.
В целом, в ЛК отмечают расширение географии атакуемых жертв с сопутствующим обновлением своих TTPs в части закрепления и продвижения в инфраструктуре.
Атакующие используют известные легитимные инструменты и уязвимости в инфраструктуре, поэтому качественно сконфигурированный мониторинг поможет обнаружить присутствие NightEagle в сети. Варианты детектирования с использованием решений ЛК - в отчете.
Post #8617
5.36K